کد خبر: ۱۱۹۹

۸ ابزار متن‌باز امنیت سایبری که در سپتامبر ۲۰۲۶ مورد توجه قرار گرفتند؛ تمرکز تازه بر امنیت AI Agentها

ابزار امنیتی

گزارش ماهانه Help Net Security از ابزارهای متن‌باز مورد توجه در حوزه امنیت سایبری نشان می‌دهد بخش قابل توجهی از پروژه‌های جدید این حوزه در سپتامبر ۲۰۲۶ به سمت حفاظت از زیرساخت‌های هوش مصنوعی، کنترل دسترسی AI Agentها و امنیت پروتکل‌هایی مانند MCP حرکت کرده‌اند.

هانا حیدری
خبرنگار:
هانا حیدری

رسانه تخصصی Help Net Security در گزارشی که به تازگی منتشر کرده، هشت ابزار متن‌باز را معرفی کرده است که برای مقابله با طیفی از تهدیدهای امنیتی، از افشای رمزهای عبور و اطلاعات حساس تا آسیب‌پذیری‌های زیرساخت‌های هوش مصنوعی و رفتار کنترل‌نشده Agentها طراحی شده‌اند.

در میان این ابزارها، چند پروژه به صورت مستقیم روی امنیت هوش مصنوعی وAgent های هوشمند تمرکز دارند؛ موضوعی که نشان می‌دهد با افزایش استفاده سازمان‌ها از  AI Agentها، کنترل دسترسی و رفتار این سامانه‌ها به یکی از بخش‌های مهم امنیت سایبری تبدیل شده است.

Sift؛ جست‌وجوی اطلاعات حساس در سرویس‌های سازمانی

Sift  یک ابزار خط فرمان متن‌باز برای شناسایی اطلاعات حساس است. این ابزار می‌تواند برای پیدا کردن رمزهای عبور، کلیدهای API  و سایر اطلاعات محرمانه در محل‌های مختلف مورد استفاده سازمان قرار گیرد.

دامنه جست‌وجوی Sift فقط فایل‌های موجود روی سیستم را شامل نمی‌شود و می‌تواند دیسک‌های محلی، فایل‌شیرهای ویندوز، Active Directory، SharePoint، OneDrive، فایل‌های کانال‌های Teams، پیام‌های Slack و اطلاعات موجود در Jira و Confluence  را بررسی کند.

این ابزار ابتدا توسط شرکت مشاوره تست نفوذ Stratus Security برای استفاده در پروژه‌های خود توسعه داده شد و سپس به‌صورت متن‌باز منتشر شد.

اهمیت چنین ابزارهایی در این است که اطلاعات حساس سازمانی ممکن است خارج از سامانه‌های اصلی امنیتی و در ابزارهای روزمره همکاری تیم‌ها باقی بمانند؛ بنابراین جست‌وجوی متمرکز برای پیدا کردن این اطلاعات می‌تواند بخشی از فرایند کاهش سطح مواجهه امنیتی باشد.

ToolHive؛ اجرای امن‌تر سرورهای  MCP

ToolHive  یکی از پروژه‌هایی است که به صورت مستقیم به امنیت اکوسیستم هوش مصنوعی مربوط می‌شود. این پلتفرم متن‌باز، سرورهای Model Context Protocol یا MCP را داخل Container اجرا می‌کند. این سرور به‌عنوان رابطی میان کلاینت‌های هوش مصنوعی و ابزارها یا سرویس‌های خارجی عمل می‌کند و به Agentهایی مانند Claude Code و Cursor امکان می‌دهد با ابزارهای بیرونی تعامل داشته باشند.

ToolHive  تلاش می‌کند این ارتباط را در محیطی ایزوله و قابل‌کنترل اجرا کند. این پروژه تحت مجوز Apache 2.0 منتشر شده و امکان Self-host کردن Runtime، اپراتور Kubernetes و Registry آن وجود دارد. با گسترش استفاده از Agentهایی که می‌توانند علاوه بر تولید متن یا کد، ابزارهای خارجی را نیز اجرا کنند، MCP  به یکی از نقاط مهم در معماری امنیت  AI Agentها تبدیل شده است.

AI-Infra-Guard؛ اسکن امنیتی زیرساخت‌های هوش مصنوعی

یکی دیگر از ابزارهای معرفی‌شده، AI-Infra-Guard  است که توسط Zhuque Lab شرکت Tencent توسعه داده شده است. این پروژه یک پلتفرم متن‌باز برای Red Teaming و ارزیابی امنیت اکوسیستم‌های هوش مصنوعی است.

 AI-Infra-Guard  می‌تواند سرویس‌هایی مانند  Ollama، vLLM  و ComfyUI را شناسایی کرده و آن‌ها را در برابر آسیب‌پذیری‌های شناخته‌شده بررسی کند. بر اساس گزارش  Help Net Security، این ابزار بیش از ۱۶۰۰ CVE را بررسی می‌کند و علاوه بر زیرساخت  AI، سرورهای MCP و Agent Skillها را نیز در دسته‌های مختلف ریسک ارزیابی می‌کند. قابلیت اجرای ارزیابی‌های Jailbreak روی مدل هدف نیز در این پروژه وجود دارد.

مخزن رسمی پروژه نشان می‌دهد AI-Infra-Guard در نسخه‌های اخیر خود قابلیت‌های بیشتری برای بررسی  Agentها، MCP  و Skillها اضافه کرده و کتابخانه آسیب‌پذیری‌های آن نیز توسعه یافته است. در نسخه ۴.۶.۲ که ۱۷ سپتامبر ۲۰۲۶ منتشر شده، ۱۵۵ قانون جدید CVE برای بیش از ۴۰ مؤلفه هوش مصنوعی اضافه شده است.

این پروژه در عین حال یک محدودیت مهم را نیز اعلام می‌کند: نسخه فعلی AI-Infra-Guard فاقد سازوکار احراز هویت است و توسعه‌دهندگان توصیه کرده‌اند ابزار روی شبکه عمومی مستقر نشود.

Permify؛ مدیریت متمرکز مجوزهای دسترسی

Permify  یک سرویس متن‌باز برای Authorization است که امکان بررسی مجوز دسترسی کاربران و گروه‌ها را در زمان اجرا فراهم می‌کند. برای مثال، یک برنامه می‌تواند از Permify بپرسد آیا کاربر مشخصی اجازه مشاهده یک سند یا ویرایش محتوای متعلق به یک تیم را دارد یا خیر.

این ابزار قوانین مربوط به دسترسی را از کد اصلی برنامه جدا می‌کند و در یک محل متمرکز نگه می‌دارد. چنین رویکردی می‌تواند مدیریت سیاست‌های دسترسی را در برنامه‌هایی که کاربران، منابع و سطوح دسترسی متعددی دارند ساده‌تر کند.

DeepZero؛ جست‌وجوی Driverهای آسیب‌پذیر ویندوز

DeepZero  روی یکی از بخش‌های حساس سیستم‌عامل ویندوز یعنی Kernel Driverها تمرکز دارد. این ابزار متن‌باز می‌تواند مجموعه‌ای از فایل‌های Driver را دریافت و آن‌ها را تحلیل و غربال کند. سپس از یک مدل زبانی برای بررسی موارد باقی‌مانده و ارزیابی امکان سواستفاده از آن‌ها استفاده می‌کند.

Pipelineهای این ابزار با YAML تعریف می‌شوند و پیاده‌سازی آن بر پایه Python 3.11 یا نسخه‌های جدیدتر است. آسیب‌پذیری Driverها اهمیت ویژه‌ای دارد، زیرا بهره‌برداری از برخی آسیب‌پذیری‌های سطح Kernel می‌تواند مهاجم را به سطح دسترسی بالاتری در سیستم برساند.

Gopass؛ مدیریت رمز عبور برای تیم‌ها

 Gopass  یک Password Manager متن‌باز و خط فرمانی است که اطلاعات احراز هویت را در یک مخزن رمزنگاری‌شده نگهداری می‌کند. این ابزار با هدف جایگزینی برای Password Manager سنتی Unix یعنی pass طراحی شده و برای استفاده تیمی نیز امکانات لازم را ارائه می‌کند.

استفاده از چنین ابزارهایی می‌تواند به سازمان‌ها کمک کند به‌جای نگهداری رمزهای عبور در فایل‌های متفرقه یا کانال‌های ارتباطی، آن‌ها را در یک مخزن رمزنگاری‌شده مدیریت کنند.

  Prismor؛ کنترل اقدامات AI Agent پیش از اجرا

Prismor  یکی از مهم‌ترین ابزارهای این فهرست از منظر امنیت Agentهاست. این پروژه یک لایه کنترلی متن‌باز میان AI Agent  و اقداماتی قرار می‌گیرد که Agent قصد انجام آن‌ها را دارد. هر فراخوانی ابزار یا Tool Call پیش از اجرا بررسی می‌شود و بر اساس سیاست‌های تعریف‌شده یکی از سه وضعیت «اجازه»، «هشدار» یا «مسدودسازی» دریافت می‌کند.

Prismor  می‌تواند در محیط‌هایی که  Agentهایی مانند  Claude Code، Codex  یا Cursor به ابزارها و منابع مختلف دسترسی دارند، به‌عنوان یک لایه کنترل Runtime عمل کند. مخزن رسمی Prismor نیز این پروژه را یک Runtime Control Plane برای AI Agentها معرفی می‌کند که امکان کنترل هویت، دسترسی و اقدامات Agent را فراهم می‌کند و Tool Callها را پیش از اجرا بررسی می‌کند.

این رویکرد نشان‌دهنده تغییر مهمی در امنیت سامانه‌های هوش مصنوعی است: در کنار بررسی محتوایی که AI تولید می‌کند، اکنون خودِ اقداماتی که Agent انجام می‌دهد نیز به یک موضوع امنیتی تبدیل شده است.

Authorizer؛ احراز هویت و کنترل دسترسی برای برنامه‌ها و Agentها

Authorizer  یک سرور متن‌باز برای مدیریت Authentication و Authorization در برنامه‌های وب و موبایل است. سازمان‌ها می‌توانند این سرویس را روی زیرساخت خود اجرا کرده و اطلاعات حساب کاربران را در پایگاه داده انتخابی خود نگهداری کنند. یکی از قابلیت‌های قابل توجه  Authorizer، امکان تعامل با  AI Agentهاست. برای نمونه، یک Agent می‌تواند پیش از دریافت یا نمایش یک سند، از سیستم مجوز دسترسی کاربر به آن سند را استعلام کند.

این قابلیت در شرایطی اهمیت پیدا می‌کند که  Agentهای هوش مصنوعی به‌تدریج از ابزارهای پاسخ‌گو به سامانه‌هایی تبدیل می‌شوند که امکان دسترسی به فایل‌ها، پایگاه‌های داده و سرویس‌های سازمانی را دارند.

چرا امنیت  AI Agentها در فهرست ابزارهای متن‌باز پررنگ شده است؟

ترکیب ابزارهای معرفی‌شده در گزارش سپتامبر Help Net Security نشان می‌دهد امنیت سایبری متن‌باز تنها به موضوعات سنتی مانند  Password Management، اسکن آسیب‌پذیری و کنترل دسترسی محدود نمانده است. در میان هشت ابزار این فهرست، چند پروژه به مسئله‌ای می‌پردازند که با گسترش  AI Agentها اهمیت بیشتری پیدا کرده است: اینکه یک Agent پس از دریافت مجوز، دقیقاً به چه منابعی دسترسی داشته باشد و چه اقداماتی بتواند انجام دهد.

ToolHive  روی اجرای ایمن  MCP Serverها تمرکز دارد، AI-Infra-Guard  زیرساخت‌ها و اجزای اکوسیستم AI را اسکن می‌کند، Prismor  اقدامات Agent را پیش از اجرا کنترل می‌کند و Authorizer امکان بررسی مجوز دسترسی Agent به منابع را فراهم می‌کند.

یکی از محورهای قابل توجه فهرست سپتامبر ۲۰۲۶، حرکت امنیت متن‌باز از «محافظت از نرم‌افزارها و داده‌ها» به سمت «کنترل رفتار و دسترسی سامانه‌های هوش مصنوعی» است؛ حوزه‌ای که با افزایش استفاده سازمانی از Agentهای هوشمند می‌تواند به یکی از بخش‌های مهم معماری امنیتی سازمان‌ها تبدیل شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث